显示标签为“DNS”的博文。显示所有博文
显示标签为“DNS”的博文。显示所有博文

2013年5月13日星期一

笔记:CNNIC 《互联网IP地址与域名技术发展研究报告》

见:http://www.cnic.cn/xw/kydt/201305/t20130503_3831555.html


LISP协议
身份与位置信息分离,改善IP协议的扩展性、移动性支持问题
EID为身份信息,RLOC为位置信息,
在BR接入节点处做封装,BR1需要找MS查EID2 -> RLOC2的映射信息
国际化域名注册
由于存在“工商银行.中国”、“工商銀行.中國”这种同义域名,如果要防钓鱼,最好注册一个之后,其他同义域名全部打包自动注册,不准动。类似于别名机制,多个同义域名共享同一份注册信息。

多语种邮件 RFC6531,RFC6532
smtp头支持utf8编码格式的unicode字符

下一代whois
支持结构化的信息查询,更新(谢天谢地)

DANE:利用DNS系统做TLS的CA设置,RFC 6394,RFC 6698
DNS系统新增一个TLSA的RR记录,限制该域名对应的TLS服务器可信任的CA

2011年11月14日星期一

笔记:关于DNSCURVE

资料:

注意,DNSCURVE提供点到点的安全,而非端到端;也就是说,能保证采用DNSCURVE通信的相邻两节点DNS查询/应答通信数据的加密、认证。

DNSCURVE:

  • 针对“NS”的公钥认证,维护成本较低;一个NS可以有多个公私钥对
  • 挑战码+DH交换协商对称密钥,支持加密通信
  • 客户端时间不准对解析结果无影响,抗重放攻击
  • 不会降低外部探知整个域配置的难度
  • 没有引入新RR,域名配置文件略微增大,主要是NS记录比以前长,可以继续用UDP
  • 耗CPU的攻击威胁增大,每个包都要涉及加解密计算,否定缓存应答不需要特殊处理
  • 放大攻击的风险较小

DNSSEC:

  • 针对“域”的公钥认证,维护成本较高
  • 不支持加密通信
  • 客户端时间不准可能导致新公钥认证的域名配置被判为错误,需要NTP严格校准时间,会有重放攻击的问题
  • NSEC/NSEC3会降低外部探知整个域配置的难度
  • 引入新RR,域名配置文件显著变大,以后用TCP比较靠谱
  • 耗CPU的攻击威胁增大,否定缓存应答需要特殊的临时计算
  • 放大攻击的风险大增

 

二者可结合使用,例如,解析some.test.com,用DNSSEC认证“.”与“com.”,到test.com的ns再开始用DNSCURVE

opendns支持DNSCURVE